安全决策报告

summarize

安装脚本包含从 GitHub 远程 URL 下载并执行 shell 脚本的危险命令,该能力未在 SKILL.md 中声明,构成文档欺骗;用户名 gtbwpkwjnb-alt 高度可疑。

安装决策优先 来源: ClawHub 扫描时间: 22 天前
文件 35
IOC 3
越权项 2
发现 6
最直接的威胁证据
严重 代码执行
远程 Shell 脚本执行(curl|bash 管道)

安装文档和脚本使用 curl 下载远程脚本并通过管道直接执行 bash,这是典型的高危远程代码执行模式。攻击者可通过篡改 GitHub 仓库中的脚本内容,在受害者机器上执行任意代码。

references/installation.md:6

为什么得出这个结论

3/4 个维度触发
阻止
声明与实际能力

发现 2 项声明之外的能力或越权行为。

阻止
隐藏执行与外联

提取到 2 个高危 IOC 或外联信号。

阻止
攻击链与高危发现

报告包含 4 步攻击链,另有 4 项高危或严重发现。

复核
依赖与供应链卫生

没有完整依赖信息,供应链判断需要保留弹性。

攻击链

01
用户通过 SKILL.md 了解技能,误以为只是无害的会话总结工具

初始入口 · SKILL.md:1

02
用户阅读 installation.md 或 README.md,看到一键安装命令

初始入口 · references/installation.md:6

03
用户执行 curl|bash 命令,远程脚本被下载并执行

权限提升 · references/installation.md:6

04
攻击者可在受害者机器上执行任意代码(若 GitHub 仓库被入侵或用户名被劫持)

最终危害 · N/A

风险分是怎么被拉高的

远程代码执行(curl|bash管道) +35

2处远程脚本执行:references/installation.md:6 和 scripts/install.sh:3

文档欺骗 +20

SKILL.md 未声明远程执行能力,仅描述为会话总结工具

可疑用户名 +10

GitHub 用户名 gtbwpkwjnb-alt 疑似随机生成或伪装

PowerShell 远程执行 +7

install.ps1 同样包含 iwr|iex 远程执行模式

最关键的证据

严重 代码执行

远程 Shell 脚本执行(curl|bash 管道)

安装文档和脚本使用 curl 下载远程脚本并通过管道直接执行 bash,这是典型的高危远程代码执行模式。攻击者可通过篡改 GitHub 仓库中的脚本内容,在受害者机器上执行任意代码。

references/installation.md:6
移除远程执行命令,改用 git clone 或提供校验和验证的下载方式
严重 代码执行

install.sh 远程代码执行

scripts/install.sh 第3行注释即展示了危险的远程执行方式,且实际安装逻辑会执行 git clone/pull 操作,攻击面扩大。

scripts/install.sh:3
删除远程执行命令,仅保留本地 git 操作
严重 文档欺骗

SKILL.md 未声明远程执行能力

SKILL.md 声称这是一个'会话总结'工具,仅声明文件系统读写能力。但安装相关文档包含远程代码执行,这是典型的文档-行为差异。

SKILL.md:1
在 SKILL.md capabilities 部分明确声明安装过程需要网络访问和 shell 执行权限
高危 代码执行

PowerShell 远程执行(iwr|iex)

Windows 安装脚本使用 Invoke-WebRequest + Invoke-Expression 模式从远程 URL 下载并执行 PowerShell 脚本,同样危险。

scripts/install.ps1:2
移除远程执行命令,改用安全的安装方式
中危 文档欺骗

sutras.yaml 配置包含远程安装命令

sutras.yaml 的 distribution.install 部分重复了远程执行命令,进一步扩大了攻击面。

sutras.yaml:42
使用安全的安装方式
中危 敏感访问

访问 Headroom 敏感目录

SKILL.md 描述了访问 ~/.headroom/ 目录以检查代理状态和节省统计,存在潜在的信息收集行为。

SKILL.md:245
明确声明为何需要访问此目录,以及数据是否外传

声明能力 vs 实际能力

文件系统 通过
声明 READ
推断 WRITE
写入 harvests/ 目录和 L0 规则
命令执行 阻止
声明 NONE
推断 WRITE
安装脚本通过 curl|bash 执行远程代码
网络访问 阻止
声明 NONE
推断 READ
从 GitHub 下载脚本

可疑产物与外联

严重 危险命令
curl -sL https://raw.githubusercontent.com/gtbwpkwjnb-alt/summarize-skill/master/scripts/install.sh | bash

references/installation.md:6

严重 危险命令
curl -sL https://raw.githubusercontent.com/gtbwpkwjnb-alt/summarize-skill/master/install.sh | bash

scripts/install.sh:3

提示 邮箱
[email protected]

references/installation.md:21

依赖与供应链

没有结构化依赖告警。

文件构成

35 个文件 · 2714 行
Markdown 27 个文件 · 2481 行Other 3 个文件 · 88 行Shell 1 个文件 · 64 行YAML 1 个文件 · 56 行JSON 3 个文件 · 25 行
需关注文件 · 2
SKILL.md Markdown · 547 行
SKILL.md 未声明远程执行能力 · 访问 Headroom 敏感目录
scripts/install.ps1 Other · 66 行
PowerShell 远程执行(iwr|iex)
其他文件 · README.md · CHANGELOG.md · error-ledger.md · archive-model.md · trigger-examples.md · module-4-errors.md +4

安全亮点

SKILL.md 描述的功能逻辑清晰,核心代码路径无明显恶意
使用 MIT 许可证,开源透明
文件结构规范,有版本控制
安装脚本本身是标准的 git clone/git pull 逻辑(排除远程执行部分)
无凭证收割、无数据外泄的代码逻辑